漏洞案例已知被利用 · CISA KEV
CVE-2017-11882Microsoft Office Equation Editor 内存破坏漏洞
公式编辑器处理嵌入对象时发生内存破坏,恶意 Office 文档可在用户打开时执行代码。
漏洞概览
- CVE 编号
- CVE-2017-11882
- 影响产品
- Microsoft Office Equation Editor
- 漏洞类型
- 远程代码执行
- CWE 分类
- CWE-119
- CVE 公开日期
- 2017-11-15
- CVE 记录更新日期
- 2025-10-21
- 资料核验日期
- 2026-09-18
- 区域标签
- 全球(微软)
安全风险等级评估
7.8
高危 · CVSS 3.1评分来源:CISA-ADP / CVE 记录
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| Microsoft Office | 2007 SP3、2010 SP2、2013 SP1、2016 | MSRC 对应产品安全更新 |
漏洞详情
漏洞机制
Office 的旧版公式编辑器在处理内存对象时存在缺陷,恶意嵌入对象可能导致代码在当前用户上下文执行。攻击不依赖启用 VBA 宏,因此禁用宏不是该漏洞的完整防护。
触发条件与权限边界
需要文档处理流程调用受影响组件。“无需宏”不等于“无需用户交互”;系统是否仍保留旧组件、Office 补丁和文档打开策略都影响风险。
场景与影响
攻击链通常通过钓鱼邮件投递文档,攻击者可借助文档加载器绕过部分宏策略。该漏洞已被多类攻击活动利用,且不需要目标启用宏。
检测与排查
资产、配置与日志核查
核对 Office 版本、组件文件及安全更新,检查文档打开后公式编辑器或 Office 启动异常进程的记录;按微软支持方式移除或限制旧组件。
防范措施与修复验证
修复与缓解
安装 Office 更新并移除或禁用旧公式编辑器;阻止互联网来源文档自动执行;加强邮件沙箱、文档隔离和终端子进程监控。
修复后的验证
完成变更后,回读 Microsoft Office Equation Editor 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
CVE 官方记录CNA 描述、版本与评分依据产品公告与技术资料reversingminds-blog.logdown.com补充公告与技术资料portal.msrc.microsoft.comNVD 漏洞条目补充分析与参考链接CISA KEV 目录已知现实利用状态
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。
© 版权声明
文章版权归原作者所有,内容仅用于合法合规的学习、研究与安全防护,未经允许请勿转载。
THE END



暂无评论内容